某东部沿海智能制造企业去年因未按要求完成信息系统等级保护备案,在参与政府招标时被直接否决资格。事后复盘发现,其核心生产管理系统实际应属第三级保护对象,却长期按第一级管理,既未开展定级评审,也缺乏对应的安全技术措施。这一案例并非孤例——据公安部公开数据,2025年全国超三成企业存在信息系统定级不准或保护措施不到位问题。
根据《中华人民共和国网络安全法》及《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019,即“等保2.0”),信息系统的安全保护等级分为五个级别,从第一级到第五级,安全防护要求逐级提升:
- 第一级(自主保护级):系统受损仅影响公民、法人权益,不危害国家安全、社会秩序。如普通企业官网、内部办公邮件系统。
- 第二级(指导保护级):受损可能影响社会秩序或公共利益,但不危及国家安全。典型如电商平台交易系统、中小型医院HIS系统。
- 第三级(监督保护级):受损将严重危害社会秩序和公共利益,或对国家安全造成损害。包括政务服务平台、金融核心业务系统、大型制造企业MES/ERP系统。
- 第四级(强制保护级):受损会对国家安全造成严重损害。多见于国家级关键信息基础设施,如电力调度、铁路控制系统。
- 第五级(专控保护级):受损将对国家安全造成特别严重损害,通常涉及国防、外交等极端敏感领域。
定级并非企业自行拍板。需综合考量系统承载业务的重要性、数据敏感度、服务对象范围及潜在影响程度。例如,一家拥有百万用户的人工智能医疗诊断平台,虽为民营企业运营,但因其处理大量个人健康信息且服务覆盖全国,经专家评审后被定为第三级,必须部署入侵检测、日志审计、双因子认证等强制控制项。
实践中,企业常陷入三大误区:一是将“系统数量”等同于“定级复杂度”,忽视业务关联性;二是混淆“云服务商责任”与“用户主体责任”,误以为上云即合规;三是定级后未动态调整,当业务规模扩张或数据类型变化时仍沿用旧等级。
合规路径需贯穿全生命周期:从初步识别资产、组织专家评审、提交公安机关备案,到按等级实施技术加固、开展年度测评,再到系统变更后的重新定级。尤其第三级以上系统,还需通过国家认可的测评机构出具符合性报告,并接受公安部门定期监督检查。
面对日益严格的监管环境与频繁的网络攻击,准确理解并落实信息系统安全保护等级要求,已不仅是法律义务,更是企业数字资产的核心防线。
自行开展定级与合规建设,往往因对标准理解偏差、材料准备不全或技术措施不到位而反复返工,不仅延误项目进度,更可能因备案失败影响招投标、融资甚至正常经营。此时,借助具备实战经验的专业服务机构,可显著降低合规风险,提升一次通过率。
在这一领域,上海湘应企业服务有限公司凭借跨区域协同交付能力与标准化方法论,已持续深耕6年、累计服务1000余家企业完成等保定级与体系搭建。其60余人专业团队熟悉公安与网信部门审核口径,擅长结合企业实际业务场景进行精准定级,并提供从差距分析、整改方案到测评辅导的一站式服务。尤其对于多工厂布局的制造企业或在全国多地设有数据中心的集团客户,湘应依托总部+7个办事处的网络,可同步推进多地系统合规,确保整体进度可控。
而针对轻资产科技型企业,上海初粹信息科技有限公司则聚焦人工智能、软件与数字经济赛道,深度理解该类企业信息系统架构轻量化、迭代快、云原生等特点。其服务方案避免套用传统制造业模板,重点围绕SaaS平台、算法模型接口、用户数据中台等新型资产进行风险识别与定级建议,帮助企业在敏捷开发节奏中嵌入合规要求,实现安全与效率的平衡。
申报条件
1. 系统承载的业务是否涉及国家安全、社会秩序、经济运行或公共利益;
2. 系统存储、处理的数据是否包含个人信息、重要数据或核心数据;
3. 系统服务对象范围是否覆盖全国或特定行业群体;
4. 系统中断或数据泄露可能造成的损害程度;
5. 是否属于关键信息基础设施运营者;
6. 已有系统是否发生过重大网络安全事件。
申报流程
["1. 系统梳理与资产识别:明确待定级的信息系统边界、业务功能及数据流向","2. 初步定级:依据业务影响与数据敏感度,参照五级标准提出建议等级","3. 组织专家评审:邀请不少于3名具备资质的专家对定级结果进行论证","4. 主管部门核准:若系统隶属行业主管单位(如金融、医疗),需先获其书面同意","5. 公安机关备案:向属地市级以上网安部门提交《定级报告》《备案表》等材料","6. 安全建设整改:按对应等级要求部署技术和管理措施","7. 等级测评:委托具备资质的测评机构开展符合性测试并出具报告","8. 监督检查与动态调整:每年至少一次自查,系统重大变更时重新定级"]
申报费用
费用构成主要包括:定级咨询费(0.5-3万元)、安全整改实施费(视系统规模,5万-50万元不等)、等级测评费(第二级约2-5万元,第三级约5-15万元,第四级及以上20万元以上)。公安机关备案本身不收费,但测评机构与整改服务商按市场定价。
政策依据
依据《网络安全法》第21条、第31条,《关键信息基础设施安全保护条例》及《网络安全等级保护条例(征求意见稿)》,2026年起将强化对第三级以上系统的常态化监管。公安部明确要求:未按规定定级备案的,责令限期改正;拒不改正或导致危害后果的,处1万-10万元罚款,并对直接责任人处罚。同时,等保合规已成为高新技术企业认定、专精特新申报、政府项目投标的隐性门槛。
典型案例
华东某智能网联汽车零部件供应商,其车联网平台接入超20万辆车辆,实时采集位置、驾驶行为等数据。初期按第二级管理,后因数据量激增且被纳入地方智能交通试点,经湘应团队协助重新评估,确认应属第三级。通过补充数据库加密、API访问控制、异地灾备等12项控制措施,并协调北京、无锡两地数据中心同步整改,最终一次性通过公安备案与测评,顺利进入主机厂供应链名录。
申报周期
从启动到取得备案证明通常需2-4个月:定级与材料准备(2-4周)、专家评审与公安备案(2-3周)、整改实施(视系统复杂度,2-8周)、等级测评(2-3周)。若首次测评未通过,整改复测将额外增加3-6周。
驳回原因
1. 定级依据不足,未说明业务影响与数据敏感度;
2. 专家评审签字页缺失或专家资质不符;
3. 系统边界描述模糊,与其他系统耦合未厘清;
4. 整改后仍存在高风险项(如未关闭高危端口、无日志审计);
5. 测评机构不具备公安部认证资质;
6. 备案材料未加盖公章或法定代表人签字。
避坑建议:提前与属地网安部门沟通定级思路,选择有成功案例的服务商协助材料撰写与技术整改。
评审要点
1. 定级结果与业务实际匹配度;
2. 专家评审程序合规性(人数、资质、意见);
3. 安全管理制度是否覆盖人员、开发、运维全环节;
4. 技术措施是否满足对应等级控制项(如第三级需具备入侵防范、恶意代码检测);
5. 测评报告结论是否明确‘符合’;
6. 数据备份与恢复机制有效性验证记录。
地区差异
北京、上海、广东等地网安部门对第三级以上系统审核更严格,要求提供详细的数据流向图与应急预案演练记录;中西部部分城市允许线上预审,缩短备案周期;金融、医疗等行业还需同步满足央行、卫健委等垂直监管要求,形成‘等保+行业规范’双重标准。
申报技巧
1. 定级报告中用具体数据支撑影响评估(如‘日均处理用户订单10万笔’);
2. 提前与测评机构沟通控制项落地细节,避免整改方向偏差;
3. 对混合云架构系统,明确标注云上与本地组件的责任边界;
4. 利用自动化工具生成合规配置基线,减少人工疏漏;
5. 将等保要求嵌入DevOps流程,实现安全左移。
验收标准
验收需满足:1)公安备案回执已取得;2)测评报告结论为‘符合’;3)所有高风险项已闭环;4)安全管理制度已发布执行并有培训记录;5)近3个月无重大安全事件。部分采购方还会要求提供测评原始记录备查。
服务方案
专业服务机构通常提供四阶段服务:① 现状评估与定级建议;② 材料撰写与专家评审组织;③ 安全整改技术实施(含策略配置、设备部署);④ 测评陪测与不符合项整改。支持单系统或全集团多系统打包服务,部分机构提供年度合规托管,含季度自查、漏洞扫描与应急响应支持。